Sari la conținut

Instalarea serverului Edge Gateway

Configurarea inițială a sistemului

Atunci când appliance-ul Edge Gateway Cluster pornește pentru prima dată, apare un asistent de configurare inițială a mașinii. Acest asistent permite inițializarea configurării proprii sistemului, precum și a celei specifice utilizării CyberElements Bastion.

Setări de sistem

Asistentul începe prin a vă cere să selectați o limbă:

Informație

Limba pe care o alegeți va afecta atât limba de afișare a sistemului, cât și dispunerea tastaturii. În engleză, tastatura va avea o dispunere QWERTY, iar în franceză va fi AZERTY.

Asistentul vă cere apoi să adăugați o parolă nouă pentru contul de sistem root (asigurați-vă că respectă complexitatea necesară):

În continuare, trebuie să schimbați parola contului de utilizator de sistem systancia (asigurați-vă că respectă complexitatea necesară):

În final, trebuie să introduceți numele mașinii:

Setări de rețea

După ce setările de sistem au fost aplicate, asistentul trece la setările de rețea ale mașinii.

Primul panou vă cere să alegeți între o configurare statică și o configurare dinamică prin DHCP:

Recomandare

Se recomandă să utilizați o configurare statică pentru setările de rețea ale mașinii, în special pentru funcția de acces direct.
DHCP poate fi utilizat și dacă adresa IP este stabilită la nivelul serverului DHCP.

Dacă se alege configurarea statică, asistentul va solicita următoarele setări de rețea:

Sfat

Se pot introduce mai multe servere DNS (maximum 3), separându-le cu spații. În mod similar, se pot adăuga mai multe sufixe DNS, separându-le cu un spațiu.

Finalizarea configurării inițiale

Meniul de configurare inițială propune acum continuarea cu mecanismul de pairing al serverului Edge Gateway.
În această documentație nu va fi utilizat, prin urmare trebuie să dezactivați apariția acestui meniu la conectare și să dezactivați conectarea automată ca root.

Pentru aceasta, începeți prin a ieși din meniul de configurare inițială, fie selectând butonul Cancel, fie prin combinația de taste Ctrl+C.
Executați apoi următoarele comenzi:

1
2
3
4
sed -i '/gateway-setup/d' /root/.bashrc
sed -i 's/^NAutoVTs/#NAutoVTs/' /etc/systemd/logind.conf
rm -r /etc/systemd/system/getty@tty1.service.d/
systemctl daemon-reload

Configurare specifică funcționării CyberElements Bastion

Odată aplicată configurarea de rețea, mai rămâne să conectați instanțele Edge Gateway și HTML5 Gateway la Mediation Controller.
Pentru aceasta, primele instanțe de Edge Gateway și de HTML5 Gateway se vor conecta la Mediation Controller MASTER, în timp ce a doua serie de instanțe se va conecta la Mediation Controller SLAVE.

Atenție!

Dacă instalarea serverului Edge Gateway nu se află în LAN și, prin urmare, adresele RIP_MED_SSL_MASTER și RIP_MED_SSL_SLAVE nu sunt accesibile (nici măcar cu NAT).
În acest caz, va trebui să configurați numai prima instanță de Edge Gateway și de HTML5 Gateway, care va fi configurată pentru a se conecta la VIP_MED_SSL.

În acest context, poate fi utilizat appliance-ul virtual Standalone. Appliance-ul virtual Cluster este preconfigurat cu două instanțe, în timp ce echivalentul său Standalone este preconfigurat cu o singură instanță.

Înainte de a continua cu instrucțiunile următoare, asigurați-vă că dispuneți de elementele următoare:

  • Certificatul instanțelor de Edge Gateway și de HTML5 Gateway care urmează să fie conectate
  • Certificatul serviciului de înregistrare
  • Un client SSH (pe Windows puteți utiliza PuTTY)
  • Un client SCP (pe Windows pot fi utilizate instrumentele WinSCP sau FileZilla)

Transferați certificatele în directorul /tmp/ al mașinii.

Conectarea serverelor Edge Gateway

Copiați fișierul certificatului serverului Edge Gateway în directoarele /etc/ipdiva/gateway/ssl/ și /etc/ipdiva/gateway-slave/ssl/. Puteți face acest lucru executând ca root comenzi similare celor următoare (înlocuiți <CERT_NAME> cu numele certificatului serverului Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Configurați instanțele Edge Gateway pentru a le permite să se conecteze la Mediation Controller.
Configurările diferă în funcție de Mediation Controller care trebuie contactat. Realizați ambele configurări:

Editați fișierul /etc/ipdiva/gateway/gateway.xml și completați-l cu informațiile următoare (mai multe secțiuni au fost omise și sunt indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Înlocuiți elementele următoare:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: trebuie înlocuit cu adresa RIP_MED_SSL_MASTER, caracterul : și portul de ascultare al SSL Router, în mod normal 443
  • keyfile.pem: trebuie înlocuit cu numele fișierului certificatului
  • PASSWORD: trebuie înlocuit cu parola certificatului
Exemplu

Ținând cont de informațiile următoare:

  • RIP_MED_SSL_MASTER este egal cu: 10.0.10.11
  • Portul de ascultare al SSL Router: 443
  • Numele fișierului certificatului: edge-gateway.p12
  • Parola certificatului: Str0ngP@ssw0rd

Fișierul /etc/ipdiva/gateway/gateway.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

În final, porniți instanța Edge Gateway pentru a încărca noua configurare și a o conecta la Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Editați fișierul /etc/ipdiva/gateway-slave/gateway.xml și completați-l cu informațiile următoare (mai multe secțiuni au fost omise și sunt indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Înlocuiți elementele următoare:

  • @SERVER@: trebuie înlocuit cu adresa RIP_MED_SSL_SLAVE
  • @SERVERPORT@: trebuie înlocuit cu portul de ascultare al SSL Router, în mod normal 443
  • keyfile.pem: trebuie înlocuit cu numele fișierului certificatului
  • PASSWORD: trebuie înlocuit cu parola certificatului
  • @RPC_PORT@: trebuie înlocuit cu un port TCP disponibil pe mașină; de obicei se utilizează portul 9081
Exemplu

Ținând cont de informațiile următoare:

  • RIP_MED_SSL_SLAVE este egal cu: 10.0.10.13
  • Portul de ascultare al SSL Router: 443
  • Numele fișierului certificatului: edge-gateway.p12
  • Parola certificatului: Str0ngP@ssw0rd
  • Port RPC disponibil: 9081

Fișierul /etc/ipdiva/gateway-slave/gateway.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

În final, porniți instanța Edge Gateway pentru a încărca noua configurare și a o conecta la Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Configurarea serviciului de înregistrare

Mutați certificatul serviciului de înregistrare în directorul /etc/ipdiva/careserver/ cu o comandă similară acesteia (înlocuiți <CERT_NAME> cu numele certificatului prevăzut):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

În continuare, configurați serviciul modificând fișierul următor: /etc/ipdiva/careserver/careserver.xml. Configurarea fișierului trebuie să semene cu aceasta (fragmentul următor omite numeroase linii ale fișierului, indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Realizați modificările următoare:

  • Schimbați adresa IP de ascultare a serviciului de înregistrare la 0.0.0.0 (ascultă pe toate adresele IP disponibile)
  • Înlocuiți recording_service.p12 cu numele certificatului serviciului de înregistrare
  • Înlocuiți PASSWORD cu parola certificatului serviciului de înregistrare
  • Adăugați linia <element>http://127.0.0.1:9081</element>
Exemplu

Ținând cont de informațiile următoare:

  • Numele fișierului certificatului: fqdn.edge-gateway.local.p12
  • Parola certificatului: Str0ngP@ssw0rd

Fișierul /etc/ipdiva/careserver/careserver.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Validați noua configurare repornind serviciul de înregistrare:

1
systemctl restart ipdivacarerecord

Conectarea instanțelor HTML5 Gateway

Dacă instanța HTML5 Gateway trebuie configurată, executați următoarea comandă pe serverul Edge Gateway ca root pentru a activa pornirea automată a instanței:

1
chmod +x /etc/ipdiva/services/50html5gateway*

Copiați fișierul certificatului HTML5 Gateway în directoarele /etc/ipdiva/html5gateway/ssl/ și /etc/ipdiva/html5gateway-slave/ssl/. Puteți face acest lucru executând ca root comenzi similare celor următoare (înlocuiți <CERT_NAME> cu numele certificatului HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Configurați instanțele HTML5 Gateway pentru a le permite să se conecteze la Mediation Controller.
Configurările diferă în funcție de Mediation Controller care trebuie contactat. Realizați ambele configurări:

Editați fișierul /etc/ipdiva/html5gateway/html5gateway.xml și completați-l cu informațiile următoare (mai multe secțiuni au fost omise și sunt indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Înlocuiți elementele următoare:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: trebuie înlocuit cu adresa RIP_MED_SSL_MASTER, caracterul : și portul de ascultare al SSL Router, în mod normal 443
  • keyfile.pem: trebuie înlocuit cu numele fișierului certificatului
  • PASSWORD: trebuie înlocuit cu parola certificatului
Exemplu

Ținând cont de informațiile următoare:

  • RIP_MED_SSL_MASTER este egal cu: 10.0.10.11
  • Portul de ascultare al SSL Router: 443
  • Numele fișierului certificatului: html5-gateway.p12
  • Parola certificatului: Str0ngP@ssw0rd

Fișierul /etc/ipdiva/html5gateway/html5gateway.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

În final, reporniți instanța HTML5 Gateway pentru a încărca noua configurare și a o conecta la Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Editați fișierul /etc/ipdiva/html5gateway-slave/html5gateway.xml și completați-l cu informațiile următoare (mai multe secțiuni au fost omise și sunt indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Înlocuiți elementele următoare:

  • @SERVER@: trebuie înlocuit cu adresa RIP_MED_SSL_SLAVE
  • @SERVERPORT@: trebuie înlocuit cu portul de ascultare al SSL Router, în mod normal 443
  • keyfile.pem: trebuie înlocuit cu numele fișierului certificatului
  • PASSWORD: trebuie înlocuit cu parola certificatului
  • @RPC_PORT@: trebuie înlocuit cu un port TCP disponibil pe mașină; de obicei se utilizează portul 9089
Exemplu

Ținând cont de informațiile următoare:

  • RIP_MED_SSL_SLAVE este egal cu: 10.0.10.13
  • Portul de ascultare al SSL Router: 443
  • Numele fișierului certificatului: html5-gateway.p12
  • Parola certificatului: Str0ngP@ssw0rd
  • Port RPC disponibil: 9089

Fișierul /etc/ipdiva/html5gateway-slave/html5gateway.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

În final, reporniți instanța HTML5 Gateway pentru a încărca noua configurare și a o conecta la Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Configurări prealabile conectării instanțelor HTML5 Gateway

Pentru ca aplicațiile HTML5 să funcționeze, trebuie configurați parametri suplimentari pe serverele Mediation Controller. Conectați-vă ca root la serverele Mediations Controllers MASTER și SLAVE.

Creați sau editați fișierul /etc/ipdiva/httpd/commonParameters.extra.conf pentru a adăuga, pentru HTML5 Gateway, o secțiune echivalentă cu următoarea:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Unde:

  • URL_HTML5 trebuie înlocuit cu conținutul câmpului URL al instanței HTML5 Gateway configurate în consola de administrare la declararea instanței HTML5 Gateway (în Cluster, de obicei HTML5-1 și HTML5-2).
  • GW_NAME trebuie înlocuit cu numele unei instanțe Edge Gateway situate pe același server ca HTML5 Gateway. Caracterul | de la sfârșitul liniei trebuie păstrat.
  • ORGANIZATION_NAME trebuie înlocuit cu numele organizației la care se conectează instanța Edge Gateway anterioară.
Exemplu

Pentru o platformă cu următoarea configurare:

  • Numele organizației: my-organization-name
  • Declararea primei instanțe HTML5 Gateway în consola de administrare:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Declararea celei de-a doua instanțe HTML5 Gateway în consola de administrare:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • Un server Edge Gateway al primei instanțe HTML5 Gateway are:
    • Un serviciu Edge Gateway numit edge-gateway-1
    • Un serviciu HTML5 Gateway numit html5-gateway-1
  • Un server Edge Gateway al celei de-a doua instanțe HTML5 Gateway are:
    • Un serviciu Edge Gateway numit edge-gateway-2
    • Un serviciu HTML5 Gateway numit html5-gateway-2

Fișierul de configurare /etc/ipdiva/httpd/commonParameters.extra.conf creat va fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Înainte de a aplica noua configurare, trebuie să verificați dacă aceasta nu provoacă erori blocante pentru serverul web Apache2.
Pentru aceasta, executați următoarea comandă:

1
apache2ctl configtest

Dacă răspunsul este Syntax OK, atunci modificările pot fi aplicate cu comanda de mai jos. În caz contrar, verificați configurarea dumneavoastră în fișierul /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Configurarea unui server de timp NTP

Se recomandă configurarea unui server de timp pentru a menține actualizat ceasul sistemului. Etapele necesare sunt descrise pe pagina de configurare NTP.